Önerileri

  1. Anasayfa
  2. »
  3. Genel
  4. »
  5. SOC Kurulumunda Hangi Log Kaynakları Önce Bağlanmalı

SOC Kurulumunda Hangi Log Kaynakları Önce Bağlanmalı

admin admin -
8 0
SOC Kurulumunda Hangi Log Kaynakları Önce Bağlanmalı

SOC log kaynakları listesi hazırlanırken en sık yapılan hata, işe en kolay bağlanan kaynaktan başlamaktır. Güvenlik duvarı kayıtları tek bir yapılandırma satırıyla akmaya başlar, hacim hızla yükselir, panolar dolar ve proje ilerliyor görünür. Fakat bir kimlik ele geçirildiğinde, saldırganın geçerli bir hesapla oturum açıp kritik sunucuya bağlanması bu kayıtlarda sıradan bir trafik satırı olarak görünür; olayı anlamlandıracak kimlik ve uç nokta verisi henüz sistemde yoktur.

Bu yazı, bir SOC kurulumunda hangi kaynağın hangi sırayla bağlanacağını tespit değeri, veri hacmi ve entegrasyon eforu ölçütleriyle sıralıyor; ayrıca kaynağı bağlamakla tespit üretmek arasındaki farkı kapatan kalite kontrollerini anlatıyor.

“Hepsini bağlayalım” yaklaşımı neden çöker

Tüm kaynakları aynı anda devreye almaya çalışan projeler genellikle üç noktada tıkanır. Birincisi maliyettir: yüksek hacimli ama tespit değeri düşük kaynaklar saklama bütçesini erkenden tüketir. İkincisi gürültüdür: ayrıştırılmamış ve zenginleştirilmemiş kayıtlar, kural yazılmadan önce anlamsız uyarı seli üretir. Üçüncüsü ise dikkatin dağılmasıdır; ekip entegrasyon işleriyle uğraşırken tespit mühendisliğine hiç sıra gelmez.

Doğru yaklaşım dalgalar halinde ilerlemektir. Her dalga tamamlandığında o kaynağa ait kurallar yazılır, yanlış pozitifler budanır ve ölçülebilir bir tespit kabiliyeti elde edilir. Bir sonraki dalga ancak bundan sonra başlar.

Sıralamayı belirleyen üç ölçüt

  • Tespit değeri: kaynak, saldırı zincirinin kaç adımını görünür kılıyor? Kimlik ve uç nokta verisi burada başı çeker.
  • Veri hacmi ve maliyet: günlük üretilen kayıt miktarı, saklama süresi ve platform lisans modeliyle birlikte değerlendirilir.
  • Entegrasyon eforu: ayrıştırıcı hazır mı, alan eşlemesi yapılmış mı, kaynak sistemde ek yapılandırma gerekiyor mu?

Bu üç ölçüt puanlandığında sıralama neredeyse kendiliğinden çıkar. Öncelik, tespit değeri yüksek ve eforu makul olan kaynaklardadır; hacmi büyük ama tespit değeri sınırlı kaynaklar sonraya bırakılır.

Birinci dalga: kimlik ve dizin hizmeti kayıtları

Modern saldırıların büyük bölümü zararlı yazılım çalıştırmakla değil, geçerli bir kimlikle oturum açmakla ilerler. Bu nedenle ilk bağlanacak kaynak dizin hizmeti ve kimlik yönetimi platformudur. Buradan gelen kayıtlar, saldırının en erken adımlarını görünür kılar:

  • Başarısız ve başarılı oturum açma olayları (Windows 4625 ve 4624), çok sayıda hesaba tek parola denemesi desenini ortaya çıkarır.
  • Ayrıcalıklı oturum açma olayları (4672) ve yönetici gruplarına üye eklenmesi (4728, 4732) yetki yükseltmeyi işaret eder.
  • Yeni hesap oluşturma (4720) ve parola sıfırlama olayları kalıcılık kurma girişimlerini yakalar.
  • Kerberos bilet talepleri, hizmet hesaplarına yönelik parola kırma denemelerinin tespitini mümkün kılar.
  • Çok faktörlü doğrulama reddi ve art arda gelen doğrulama istekleri, kullanıcı yorma saldırılarını gösterir.

Bu kaynak bağlanmadan yazılan hiçbir kural, kimlik istismarını göremez. Bir SOC kurulumunun ilk iki haftası neredeyse tamamen bu veriyi doğru toplamaya ayrılmalıdır.

İkinci dalga: uç nokta telemetrisi

İkinci sırada uç nokta tespit ve yanıt çözümünün telemetrisi ile işletim sistemi seviyesinde süreç kayıtları gelir. Süreç oluşturma kayıtları komut satırı argümanlarıyla birlikte toplandığında, saldırganın meşru sistem araçlarını kötüye kullanması görünür hale gelir. Yeni servis kurulumu, zamanlanmış görev oluşturma ve otomatik başlatma kayıtlarına yazma gibi olaylar kalıcılık adımını yakalar.

Bu dalgada kritik ayar, süreç kayıtlarının komut satırını da içerecek şekilde yapılandırılmasıdır. Komut satırı olmadan toplanan süreç kaydı, hangi programın çalıştığını söyler ama ne yaptığını söylemez; tespit kurallarının önemli bölümü tam olarak bu alana bakar. Kaynak planı yapılırken hangi verinin gerçekten karar ürettiğini ayırt etmek, kurumsal siber güvenlik danışmanlığı çalışmalarının ilk aşamasında netleştirilmesi gereken konudur; aksi halde platform doluyken tespit boş kalır.

Üçüncü dalga: ağ sınırı, DNS, proxy ve uzak erişim

Üçüncü dalga, iç ağ ile dış dünya arasındaki geçişi görünür kılar. Burada öncelik güvenlik duvarının tüm trafik kayıtlarında değil, karar üreten alt kümelerdedir: DNS sorguları, web vekil sunucusu kayıtları ve uzak erişim oturumları. DNS kayıtları komuta kontrol iletişimini ve veri sızdırma tünellerini ortaya çıkarır; vekil sunucu kayıtları bilinmeyen alan adlarına yapılan yükleme denemelerini gösterir; uzak erişim kayıtları ise coğrafi olarak imkânsız oturum çiftlerini yakalar.

Güvenlik duvarının reddedilen trafik kayıtları genellikle en yüksek hacimli ve en düşük tespit değerli veri kümesidir. Bu kayıtlar tamamen dışarıda bırakılmak yerine daha kısa saklama süresiyle ve örnekleyerek toplanabilir.

Dördüncü dalga: bulut ve SaaS denetim izleri

Kurumun kimlik ve veri yüzeyi buluta taşındıysa, denetim izleri artık ağ kayıtlarından daha belirleyicidir. Bu katmanda öncelikli toplanacak kayıtlar şunlardır:

  • Yönetim düzlemi olayları: yeni rol atamaları, izin genişletmeleri, erişim anahtarı oluşturma.
  • E-posta platformu denetim kayıtları: posta yönlendirme kuralı ekleme, yetki devri değişiklikleri.
  • Dosya paylaşım servisi olayları: toplu indirme, kurum dışına açık bağlantı oluşturma.
  • Kimlik sağlayıcı oturum kayıtları: yeni cihaz kaydı, koşullu erişim politikası değişikliği.

Bağlantı sırasının özeti

Dalga Kaynak grubu Tespit değeri Veri hacmi Öne çıkan senaryo
1 Dizin hizmeti ve kimlik platformu Çok yüksek Orta Parola püskürtme, yetki yükseltme
2 Uç nokta telemetrisi ve süreç kayıtları Çok yüksek Yüksek Kalıcılık, meşru araç kötüye kullanımı
3 DNS, vekil sunucu, uzak erişim Yüksek Yüksek Komuta kontrol, olağandışı oturum
4 Bulut ve e-posta denetim izleri Yüksek Düşük Hesap ele geçirme, izin genişletme
5 Uygulama ve veri tabanı kayıtları Orta Değişken Yetkisiz veri erişimi, iş mantığı istismarı

Beşinci dalga: uygulama ve veri tabanı kayıtları

Son dalga, kuruma özgü uygulamaların kimlik doğrulama ve yetkilendirme kayıtları ile veri tabanı denetim izlerini kapsar. Bu kaynakların hazır ayrıştırıcısı genellikle yoktur ve kural yazımı iş bilgisi gerektirir; buna karşılık ürettiği tespitler en isabetli olanlardır. Bir kullanıcının kısa sürede olağandışı sayıda müşteri kaydı görüntülemesi, hiçbir ağ kaydında görünmeyen ama iş açısından en ciddi olaydır.

Bağlamak yetmez: log kalitesi kontrolleri

  1. Tüm kaynaklarda zaman senkronizasyonunu doğrulayın ve kayıtları eş güdümlü evrensel zamanla saklayın; saat kayması olan bir kaynak zaman çizelgesini bozar.
  2. Alan eşlemesini standart bir şemaya oturtun; kullanıcı, kaynak adres ve cihaz alanları her kaynakta aynı isimle sorgulanabilmelidir.
  3. Kayıtları varlık kritikliği, hesap tipi ve konum bilgisiyle zenginleştirin; bağlamsız kayıt uyarı üretmez.
  4. Kaynak sessizliği için izleme kurun: bir kaynak beklenen süre boyunca veri göndermezse uyarı üretilmelidir.
  5. Saklama süresini vaka inceleme ihtiyacına göre belirleyin; sıcak saklama kısa, soğuk arşiv uzun tutulabilir.
  6. Yasal ve sözleşmesel yükümlülükleri ayrıca değerlendirin; kayıt tutma süreleri kurumun tabi olduğu mevzuata göre değişir.
  7. Her yeni kaynak için en az bir tespit kuralı yazın ve test edin; kuralsız bağlanan kaynak yalnızca depolama tüketir.

Kapsamın gerçekten yeterli olduğu nasıl kanıtlanır

Kaynak listesi tamamlandığında sorulacak soru, kaç kaynağın bağlandığı değil, hangi tekniklerin görülebildiğidir. Bağlanan her kaynak MITRE ATT&CK matrisi üzerinde işaretlenir ve kapsam haritası çıkarılır; boş kalan hücreler, kaynak eksikliğinden mi yoksa kural eksikliğinden mi doğduğuyla birlikte kaydedilir.

Haritanın sahadaki karşılığını doğrulamanın en doğrudan yolu, saldırıyı gerçekten denemektir. Keşiften raporlamaya uzanan beş aşamalı bir red team hizmetiyle yürütülen çalışma, hangi adımın hangi kaynakta iz bıraktığını ve o izin uyarıya dönüşüp dönüşmediğini gösterir. Çıktı çift katmanlı raporlandığında, yönetim eksik kaynağın iş etkisini, teknik ekip ise hangi alanın hangi kuralda kullanılacağını görür.

Sık sorulan sorular

Güvenlik duvarı loglarını hiç bağlamamak doğru olur mu?

Doğru olmaz, ancak önceliği değişir. İzin verilen bağlantı kayıtları ve uzak erişim oturumları anlamlı tespit üretir; reddedilen trafik kayıtları ise yüksek hacimli ve düşük değerlidir. Bu ayrımı yapıp saklama sürelerini farklılaştırmak, hem maliyeti hem gürültüyü düşürür.

Log saklama süresi ne kadar olmalı?

Tek bir doğru süre yoktur; belirleyici olan vaka inceleme ihtiyacı ve tabi olunan mevzuattır. Saldırıların uzun süre fark edilmeden ilerleyebildiği düşünüldüğünde, kimlik ve uç nokta kayıtlarının aranabilir biçimde makul bir süre tutulması pratikte gereklidir. Erişilebilirlik ve maliyet dengesi için sıcak ve soğuk saklama katmanları ayrılır.

Sysmon gibi ek telemetri araçları şart mı?

Şart değildir ama süreç görünürlüğünü belirgin biçimde artırır. Uç nokta tespit çözümü zaten süreç, ağ bağlantısı ve dosya olaylarını topluyorsa ek araç ihtiyacı azalır. Kritik olan, hangi çözümle olursa olsun komut satırı ve üst süreç bilgisinin toplanmasıdır.

Hangi kaynak bağlandıktan sonra ilk kural yazılmalı?

Kimlik kaynağı bağlandıktan hemen sonra. Başarısız oturum açma deseni, ayrıcalıklı grup değişikliği ve yeni hesap oluşturma kuralları hem hızlı yazılır hem de yüksek isabetle çalışır. Bu kurallar erken devreye alındığında SOC ilk haftalarda somut çıktı üretmeye başlar.

Sonuç

Log kaynağı planı bir envanter listesi değil, tespit stratejisidir: kimlik ve uç nokta verisiyle başlayıp ağ, bulut ve uygulama katmanlarına dalgalar halinde ilerleyen bir sıra, aynı bütçeyle kat kat fazla görünürlük üretir. Bir sonraki kaynağı bağlamadan önce eldeki kaynağın kaç tespit kuralı ürettiğini ve bu kuralların gerçekten çalıştığını doğrulayın; kapsamın değeri bağlı kaynak sayısıyla değil, görülebilen tekniklerle ölçülür.

Bilgilendirme: Bu içerik genel bilgilendirme amaçlıdır; kurumunuzun risk profiline özel değerlendirme için uzman desteği alınmalıdır.

İlgili Yazılar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

bostancı escortanadolu yakası escort